アイデンティティベースのセキュリティは、認証されたエンティティのアイデンティティに基づいてデジタル情報やサービスへのアクセスに焦点を当てたセキュリティの一種です。 [ 1 ]これにより、これらのデジタルリソースのユーザーとサービスが、受け取る権利があることが保証されます。アイデンティティベースのセキュリティの最も一般的な形式は、ユーザー名とパスワードを使用したアカウントへのログインです。しかし、最近の技術は指紋認証や顔認証へと進化しています。[ 2 ]
ほとんどのアイデンティティベースのセキュリティは安全で信頼性がありますが、どれも完璧ではなく、それぞれに欠点や問題点があります。[ 3 ]
アイデンティティベースのセキュリティの初期の形態は、1960年代にコンピュータ科学者のフェルナンド・コルバトによって導入されました。[ 4 ]この時期、コルバトは、ユーザーが他人のファイルを閲覧するのを防ぐためにコンピュータのパスワードを発明しました。これは、複数のユーザーが同時にコンピュータにアクセスできるようにする彼の互換タイムシェアリングシステム(CTSS)で明らかになった問題です。 [ 5 ]しかし、指紋は、最初に導入されたときはデジタルではありませんでしたが、さらに遡って2世紀と3世紀に、古代バビロンのハンムラビ王が指紋で契約を締結していました。[ 6 ]指紋の証拠は、古代中国でも公式の裁判所や文書での身元確認方法として発見されています。その後、20世紀初頭に米国で刑務所システムを通じて身元確認方法として導入されました。[ 7 ]一方、顔認識は、1960年代に米国の情報機関と軍によって資金提供されて開発されました。[ 8 ]
最も一般的なIDベースのセキュリティは、オンラインアカウントへのログインを伴うパスワード認証です。Facebook、Google、Amazonなど、大手デジタル企業のほとんどはこのセキュリティ方式を採用しています。アカウントログインは登録が容易で、不正アクセスが難しく、IDベースのデジタルサービスに対するシンプルなソリューションを提供します。
指紋認証は、本人確認に基づくセキュリティの一種です。信頼性と利便性が高く、偽造が極めて困難であることから、最も安全な本人確認方法の一つと考えられています。指紋は個人ごとに固有であり、生涯を通じて大きな変化はありません。現在、指紋認証は警察署、セキュリティ業界、スマートフォンなどで広く利用されています。
顔認識は、まず顔の画像をキャプチャすることによって機能します。次に、コンピュータアルゴリズムが、目の位置、顎の形状、鼻からの距離などを含むがこれらに限定されない顔の特徴を決定します。アルゴリズムは、この情報をデータベースに変換し、各データセットには、ある顔を別の顔と区別するのに十分な詳細情報が含まれています。[ 9 ]
この種のセキュリティの問題は、消費者がパスワードを忘れやすいことです。平均して、個人はパスワードを必要とするオンライン アカウントに 25 個登録しており、ほとんどの人は各アカウントでパスワードを変えています。[ 10 ] Mastercardとオックスフォード大学の調査によると、「オンライン購入の約 3 分の 1 は、消費者がパスワードを思い出せないためにチェックアウトで放棄される」とのことです。[ 11 ]消費者がパスワードを忘れた場合、通常はリンクされたメール アカウントにパスワード リセットを送信するよう要求する必要があり、購入プロセスがさらに遅延します。Phys Org が公開した記事によると、消費者の 18.75% がパスワード リセットの問題でチェックアウトを放棄しています。[ 12 ]
個人がすべてのオンラインプラットフォームで共通のパスワードを設定すると、ログインプロセスがはるかに簡単になり、忘れにくくなります。しかし、そうすることで、1 つのアカウントでセキュリティ侵害が発生すると、残りのすべてのアカウントでも同様の侵害が発生し、オンラインセキュリティが危険にさらされるという別の問題が発生します。[ 13 ]これにより、すべてのパスワードを記憶するという解決策を実現することがはるかに難しくなります。
指紋認証は一般的に安全で信頼性の高い方法と考えられていますが、スキャン時の指の状態によっては結果が大きく左右される可能性があります。例えば、怪我、位置ずれ、皮膚の状態などは、不正確で信頼性の低い生体認証情報につながり、認証が拒否される原因となることがあります。
指紋認証に関するもう1つの問題は、生体認証センサー攻撃として知られています。このような攻撃では、センサーを欺き、権限のない人物に認証を与えるために、偽の指または指紋が代わりに使用されます。[ 14 ]
顔認証は、個人の顔を利用して製品、サービス、または情報へのアクセスを識別し、許可する技術です。しかし、技術的な限界(照明、画像解像度)や、時間の経過に伴う顔の構造の変化により、不正利用が発生する可能性があります。
顔認識テストの失敗には 2 種類あります。[ 15 ] 1 つ目は偽陽性で、データベースが画像をデータセットと照合するものの、実際のユーザーの画像のデータセットとは照合しない場合です。もう 1 つの失敗は偽陰性で、データベースが正しいユーザーの顔を認識できない場合です。どちらのタイプの失敗もアクセシビリティとセキュリティとのトレードオフがあり、それぞれのタイプのエラーの割合が重要になります。たとえば、スマートフォンの顔認識では、見知らぬ人にランダムに電話へのアクセスを許可するよりも、ログインを何度か試す方が最適なので、偽陽性よりも偽陰性の発生の方がはるかに望ましいです。
照明、位置、カメラの配置が完璧な理想的な条件下では、顔認識技術の精度は99.97%にも達する可能性があります。しかし、そのような条件は極めてまれであり、現実的ではありません。米国国立標準技術研究所(NIST)が実施した調査では、ビデオ録画された顔認識の精度は、カメラの配置や環境の性質によって94.4%から36%まで変動しました。[ 16 ]
顔認識の技術的な欠陥とは別に、人種的偏見も議論の的となっている。2019年の連邦政府の調査では、顔認識システムが白人の顔よりも黒人やアジア人の顔を10~100倍多く誤って認識しているという結論が出た。[ 17 ]